بر اساس الزامات جدید CA، حداکثر اعتبار گواهی‌های عمومی TLS از ۱۵ مارس ۲۰۲۶ به ۲۰۰ روز، از ۱۵ مارس ۲۰۲۷ به ۱۰۰ روز و از ۱۵ مارس ۲۰۲۹ به ۴۷ روز کاهش می‌یابد. هم‌زمان، دوره مجاز بازاستفاده از داده اعتبارسنجی دامنه و IP نیز در سال ۲۰۲۹ به ۱۰ روز می‌رسد. این تغییر، مدیریت گواهی را از یک فعالیت دوره‌ای به فرآیندی مستمر تبدیل می‌کند و اهمیت Reissue، پایش و خودکارسازی را افزایش می‌دهد.

رپرتاژ آگهی: با تصویب الزامات جدید  CA، بازه زمانی اعتبار گواهی‌های عمومی SSL به شدت در حال کاهش است؛ از ۲۰۰ روز در سال ۲۰۲۶ تا رقم ناچیز ۴۷ روز در سال ۲۰۲۹. این تغییر، تفاوت میان «محصول SSL) و (Certificate صادرشده» را برجسته کرده و فرآیند Reissue (صدور مجدد) را به ستون اصلی پایداری زیرساخت های آنلاین تبدیل می کند. در این نوشتار، بررسی می‌کنیم که چگونه سازمانها می توانند با درک تفاوت محصول و گواهی، از بروز اختلالات امنیتی و قطعی‌های هزینه ‌زا جلوگیری کنند و چرا اتکا به روش‌های سنتی در عصر خودکارسازی، دیگر پاسخگو نیست.

دنیای زیرساخت‌های آنلاین در آستانه ی یک گذار بزرگ قرار دارد. اگر مدیر یک وب سایت، فروشگاه اینترنتی یا زیرساخت بانکی هستید، احتمالاً با اخبار مربوط به کاهش دوره اعتبار گواهی‌های SSL/TLS برخورد کرده‌اید. اما نکته ای که اغلب از نگاه مدیران فنی دور می‌ماند این است: این تغییر، صرفاً یک محدودیت زمانی نیست، بلکه بازتعریف کامل مفهوم «مدیریت امنیت» در لایه انتقال است.

تغییر قواعد گواهی SSL؛ از ۲۰۰ روز تا ۴۷ روز

بر اساس الزامات جدید CA ، با یک کاهش پلکانی در مدت اعتبار گواهی‌ها روبرو هستیم. از مارس ۲۰۲۶، سقف اعتبار به ۲۰۰ روز میرسد، در سال ۲۰۲۷ به ۱۰۰ روز کاهش می‌یابد و در نهایت، از مارس ۲۰۲۹، هر گواهی تنها ۴۷ روز اعتبار خواهد داشت. این یعنی آنچه امروز به عنوان یک گواهی استاندارد میشناسیم، در آینده بسیار کوتاه‌مدت خواهد بود.

اما یک نکته مهم و اساسی در میان است: آیا گواهی SSL یکساله از بازار حذف می‌شود؟ پاسخ منفی است. تفاوت ظریفی میان محصول و گواهی وجود دارد که درک آن برای بقای زیرساخت حیاتی است. شما همچنان می‌توانید یک گواهی SSL با اعتبار یک ساله خریداری نمایید، اما آنچه دریافت می‌کنید، یک گواهی واحد برای ۳۶۵ روز نیست؛ بلکه حق استفاده از یک محصول است که باید از طریق چندین Certificate متوالی پوشش داده شود.

Reissue؛ قلب تپنده مدیریت جدید SSL

در این ساختار جدید، مفهوم Reissue یا صدور گواهی SSL از یک اقدام اضطراری (برای تغییر کلید یا دامنه) به یک فرآیند روتین و ضروری تبدیل می‌شود. تصور کنید محصول شما یکساله است، اما گواهی اول شما تنها ۲۰۰ روز (160+39) اعتبار دارد. برای اینکه سایت شما در روز دویست و یکم با خطای “Connection not private” مواجه نشود، باید فرآیند Reissue را انجام دهید.

در واقع، Reissue به معنای صدور یک گواهی SSL جدید در چارچوب همان محصول خریداری‌شده است. این فرآیند با Renewal (تمدید) متفاوت است. در تمدید، شما قرارداد جدیدی می‌بندید و هزینه جدیدی پرداخت می‌کنید، اما در Reissue، شما از همان حقوقی که در محصول اولیه خود دارید، برای دریافت Certificate جدید استفاده می‌کنید. شرکت‌های پیشرو مانند Certum نیز دقیقاً بر همین اساس برنامه‌ریزی کرده‌اند؛ آنها محصولات یک ساله را حفظ کرده‌اند اما تضمین می‌کنند که در طول این سال، حداقل یک Reissue رایگان برای جبران محدودیت‌های زمانی جدید انجام شود.

4fa8ADAj2GTOvlNCjdnpIxpEboOGqxapFbssq4WR

چالش‌های پنهان در اعتبارسنجی گواهی SSL

ماجرا فقط به تاریخ انقضای گواهی ختم نمی‌شود. یکی از چالش‌های جدی که متخصصان امنیت باید بدانند، کوتاه‌تر شدن مدت مجاز استفاده مجدد از داده‌های اعتبارسنجی دامنه (Domain Validation) است. طبق استانداردهای جدید، اگر شما مدام در حال Reissue کردن باشید، ممکن است با موانع زمانی روبرو شوید.

در سال ۲۰۲۹، تنها ۱۰ روز فرصت برای استفاده مجدد از داده‌های اعتبارسنجی قبلی وجود خواهد داشت. این یعنی اگر زمان‌بندی شما دقیق نباشد، برای هر بار صدور مجدد گواهی، ممکن است مجبور به انجام فرآیند Domain Revalidation باشید؛ فرآیندی که می‌تواند زمان‌بر باشد و در صورت عدم مدیریت صحیح، باعث وقفه در سرویس‌های حیاتی مثل APIها یا سامانه‌های پرداخت شود.

تفاوت در سطوح امنیتی: DV، OV و EV

این تغییرات، تفاوتی میان انواع گواهی‌ها قائل نمی‌شود.

  • در گواهی‌های DV (اعتبارسنجی دامنه)، که برای وب‌سایت‌های کوچک و متوسط مناسب است، سرعت Reissue حرف اول را می‌زند.
  • در گواهی‌های OV (اعتبارسنجی سازمان)، که اعتبار کسب‌وکار را تایید می‌کند، مدیریت اطلاعات سازمان در کنار گواهی اهمیت می‌یابد.
  • در گواهی‌های EV (اعتبارسنجی گسترده)، که بالاترین سطح اعتماد را ایجاد می‌کنند، پیچیدگی فرآیند Reissue به دلیل نیاز به بررسی‌های دقیق‌تر سازمانی، بسیار بیشتر است.

بنابراین، سازمان‌های بزرگ که از گواهی‌های OV و EV استفاده می‌کنند، باید از همین حالا استراتژی‌های خود را برای مدیریت این چرخه کوتاه‌تر بازنگری کنند.

ریسک مدیریت دستی گواهی SSL

تا پیش از این، مدیریت چند گواهی به شکل دستی یا یک یادآوری در تقویم گوگل، کاری منطقی به نظر می‌رسید. اما وقتی عمر هر گواهی به ۴۷ روز کاهش می‌یابد، فاصله میان عملیات‌های صدور و جایگزینی به قدری کم می‌شود که کوچک‌ترین خطای انسانی می‌تواند فاجعه‌بار باشد.

یک سازمان بزرگ که همزمان برای وب سایت اصلی، زیردامنه‌ها، سرورهای ایمیل و Load Balancerها از گواهی‌های مختلف استفاده می‌کند، با این تغییرات وارد یک چرخه با ریسک بالا می‌شود. مدیریت دستی در این مقیاس، دیگر “مدیریت” نیست؛ بلکه “انتظار برای بروز خطا” است. نمایش هشدار امنیتی در مرورگر برای کاربران، نه تنها اعتماد آن‌ها را سلب می‌کند، بلکه می‌تواند ضربه جبران‌ناپذیری به برند و اعتبار تجاری شما وارد کند.

خودکارسازی و پایش مستمر

تنها راه عبور از این بحران، گذار از مدیریت موردی به مدیریت سیستماتیک است. استفاده از استانداردهایی مانند پروتکل ACME، امکان خودکارسازی درخواست، اعتبارسنجی و نصب گواهی را فراهم می‌کند. اما توجه داشته باشید که خودکارسازی به معنای حذف مسئولیت انسان نیست. شما به یک سیستم پایش نیاز دارید که نه تنها انقضا، بلکه وضعیت سلامت گواهی‌ها و موفقیت‌آمیز بودن فرآیندهای Reissue را نیز رصد کند.

Fmd2yyeIzwH2y22jVdOgNT1oT3TCWNbhNu8ozQFm

رادکام؛ همراه شما در مدیریت چرخه عمر امنیت

کاهش اعتبار گواهی‌های SSL/TLS یک اتفاق گذرا نیست، بلکه یک روند دائمی در دنیای امنیت است. انتخاب یک گواهی SSL معتبر تنها قدم اول است؛ قدم دوم و مهم‌تر، مدیریت صحیح چرخه عمر آن است.

رادکام با ارائه طیف گسترده‌ای از گواهی‌های تجاری در سطوح DV، OV و EV، علاوه بر فراهم کردن بستری امن برای خرید گواهی SSL، سرویس ویژه مدیریت خودکار فرآیند Reissue و تمدید برای مدیریت این تغییرات را در اختیار سازمان‌ها قرار می‌دهد. ما می‌دانیم که در دنیای امروز، امنیت یعنی پایداری؛ و پایداری یعنی مدیریت هوشمندانه فرآیندهایی همانند Reissue و تمدید.

منتظر انقضای گواهی‌های خود نمانید. از همین امروز، زیرساخت خود را برای عصر گواهی‌های کوتاه‌مدت آماده کنید. برای مشاوره تخصصی و انتخاب بهترین راهکار امنیتی برای سازمان خود، با کارشناسان رادکام در ارتباط باشید.